資訊安全是個非常廣大的領域,有日新月異的技術領域,有最難防的社交工程,上班十幾年了,看起來很古意的好爸爸好同事偷完商業機密之後就不知去向,水災火災你都得有應變計畫,地震颱風你都得想辦法讓單位存活。做完的事情不計其數,還沒做完的事更多如牛毛。因為,每一片雪花都認為這次的雪崩跟他無關,所以,我們只好走在每一片雪花前面,發現雪崩的可能因素,找出預防方式,避免雪崩發生。即使那雪,真的給崩了,也要在雪崩的狀況下讓自己跟公司還存活著。 現在的世界,全世界前五大的會計師事務所可以一瞬間倒閉,一間能源公司可以操控加州甚至全美的電價,一個颶風可以毀掉爵士樂天堂,不到十幾個人可以讓雙子星大樓整個倒塌,一場大雨可以讓一整個村莊滅亡,一場地震可以幾乎毀了東日本,這幾年下來我已經慢慢接受「天,真的會塌下來」...... 不錯,擔心也可以是一份工作。

2009年10月9日 星期五

google提供的ratproxy網頁安全偵測工具

一樣內建在black track4裡面。
使用方式如下
  1. 先設定firefox或其他瀏覽器的proxy server為本電腦的8080
  2. 啟動ratproxy: ./ratproxy -v /tmp/ratproxy -w ratproxy.log -d xxx.yyy.com -lextfscgjmXC(主動)或 ./ratproxy -v /tmp/ratproxy -w ratproxy.log -d xxx.yyy.com -lextifscgjm(被動)

然後你就用這個proxy去逛你想逛的網頁,而他只會注意xxx.yyy.com的部份。
然後產生報表 ./ratproxy-report.sh ratproxy.log > xxx.yyy.com.html
之後用firefox打開來看就是了。

我是覺得報表挺囉嗦的,很多都是 no charset declared等小東西而且被動的方式要逛很多地方,除非你知道哪個地方比較有問題,否則生性懶惰的我還是比較適合主動尋找。總之,這樣報表就完成了。
如果有進一步需求要修改參數的請找ratproxydoc。

paros proxy掃網頁

最近下載Black Track 4 beta的vm版下來嘗試嘗試,把裡面的工具好好的把玩把玩。
發現其中的paros proxy還滿好用的,跟google的ratproxy有異曲同工之妙,可以查網頁的安全性。已經內建在BT4裡面,所以也省了安裝的事情。
使用方式:
  1. 先打開paros proxy,再打開firefox並設定proxy為localhost,port8080
  2. site底下會出現你剛開的網站。按右鍵選spider並且按start讓他去跑
  3. 跑完之後到analyze的scan去讓他對剛才找到的url掃描安全漏洞
  4. 掃完之後到report裡的last scan report
  5. 如果沒有跑出結果來,就用fireofx直接到/root/paros/session去找你剛剛generate的report
就這樣簡單。

另,如果同時也安裝了ratproxy,最好是把兩個proxy分開。設定方法如下:>option->connection->proxyport。
還有,如果想讓別台電腦也來幫忙,那就把別台電腦的proxy設為這台電腦ip以及proxy port,並且要把這台的proxy ip設為真實/虛擬ip。反正不能是localhost或127.0.0.1就對了。

不過,這種自動的有個壞處,跑....好....久....我的電腦環境是intel core2 duo  E6550@2.33GHz,2G RAM已經不算慢的環境,在vmware裡跑x-windows模式run一個有兩年歷史的網站要跑一整天,喝,價......恐......怖......

2009年10月2日 星期五

木馬程式悄悄的偷你的銀行帳戶

在中時看到一篇新木馬程式 小心成為駭客提款機文章,叫做urlzone的木馬相當的精細,一旦被植入後不會一夕之間偷走你所有的存款,會慢慢偷,偷不固定數字以免別人發現,而且還會修改你在網頁上看到的數字,所以忙碌的人一時也發現不了。哇,好可怕。如果你是忙碌一族,先跟你講答案,不必擔心,目前。

有空再看下去的容我解釋找出問題的公司Finjanpdf內容。
1.那是針對德國的網路銀行
2.該公司已經對此木馬行為追蹤鎖定並且保護$439,000存款,6400台電腦的損失。

再來看urlzone是怎麼做到的

1.利用普遍存在windows系統的ie6、7、8、firefox、opera、maxthon、myie漏洞

2.在駭客網站上公布,或社交手段在其他網站上引起你的好奇,點選網站,之後該網站上隱藏或明示的Lucky Sploit就透過javascript 進到你的瀏覽器,這些過程你都看不到,所有的對話都產生在瀏覽器與網站伺服器之間。並且Lucky Sploit會蒐集你的電腦資料,然後產生私鑰,與持有公鑰的網站伺服器對話,網站伺服器就送出加密過的弱點攻擊手法(依照剛剛搜集到的你的電腦資料如系統版本、安裝程式、plug-in等等,有哪些漏洞就送哪些手法)到你的電腦上。因為加密過了,所以整個過程可以瞞住所有網路安全設備(看起來就是單純上網行為)。

3.Lucky-Sploit是一套介面非常人性化,白痴都會用的木馬工具程式。只要你有辦法把木馬送給別人,別人很難偵測到你,操作介面又美觀亮麗(可到http://www.finjan.com/MCRCblog.aspx?EntryId=2213去看看。所以用過的人無不叫好。有商機嘛,才會認真寫。

4.透過Lucky Sploit在你電腦上種完木馬之後,接下來連上c&c server接受指令,進行一連串精細的操作。找到你網路銀行的認證、copy你網路銀行的畫面、開始偷你帳戶裡的錢(他偷的錢會被遮蓋掉,你看到的網頁只是他造假讓你看到的部份。他不會一次偷光,會慢慢偷以免引起銀行稽核系統的懷疑)、他會記錄你facebook、paypal、gmail的動向。

5.c&c server位於烏克蘭,偷到的錢由車手抽傭之後轉手給駭客本人

6.德國警方已經著手追查,此木馬已經停止動作。


這個木馬的意義在於,比之前又更進了一步。之前的網路銀行木馬只是偷你的認證,供駭客未來使用(當然還是偷你的錢,手動)。這個木馬比之前的更先進的地方是,更自動化。偷你的認證,偷你的錢,所有過程都不必手動。他照樣上他的班,是你的電腦在幫他搬你的錢給他。景氣不好的時代,賺錢很難,搶錢最快。不重視電腦安全的,隨便fire掉公司裡面工作十幾年的程式設計師的必定會造成這樣的結果。這些人失業了,還是只會寫程式。當然,是對自己有利的程式。

以上部分資料來自scmagazinesus及finjan官網

2009年9月23日 星期三

通過CEH考試!

七月到八月正是忙的時候,三個主要客戶跟其他次要客戶用掉我一週五天的時間天天坐和欣客運南北奔波,又是教育訓練又是弱點掃描跟文件修改。在這樣的狀況下,好死不死之前先報名要上CEH的課程也是排在這個時候,就這樣白天站台上晚上坐台下的參加了學承的CEH課程。

CEH的課程說實在的並不夠,光是要把課程中所有的東西都演練一次,時間就用光了,剛好我又常常遲到(從高雄坐1650的和欣客運回到台中起碼就七點了)有不少課程沒聽到。不過還好,這些東西算是平時就有在接觸的東西,回家自己看自行演練並不困難。剛好八月份中油又安排了駭客入侵攻防的課程,就利用這個課程一邊實作一邊寫powerpoint,上完課自己熟練度也增加不少。

考前猛抱佛腳,利用南來北往的通車時間連續看了一個禮拜的考古題,覺得進展不大。反而最後一天早上在翻課本(對,就是那重的要命的課本)時發現有許多考古題看不懂的答案就在課本中,於是用最後一小時把課本翻翻,有圖的地方看看。最後進考場的時候就發現自己做對了。考起來並不算太難,這幾年來很多經驗都可以在考試的時候用來判斷,不過分數也不算太高。我得到83分,是最後第二個交卷的。用掉兩個半小時。奇怪,為什麼大家都那麼早交卷,是放棄?還是太簡單?最早的一個竟然是一個半小時就交卷了。搞不懂ing。

另外有點訝異的是,竟然有不少大學生甚至高中生就來上這個課程,五萬塊耶~祖上積德真的差很多,不像我們要來上個課考個認證都要再三評估。不過如果沒有跟實務結合的話,來上這門課似乎有點浪費。據說是因為名稱很酷的關係,所以才會有一大堆年輕人來上。

如果是專職的it人員,來上這門課程是不錯的。我以客戶的單位為例子,簡單的DNS查詢,就list出不該出現的所有機器;簡單的程式查詢,就抓出好幾個空白密碼,或者密碼與帳號相同的帳號。當然,可以學到的還有更多。如果自己可以看英文的話,第六版的pdf檔下載來看看,更新更強的程式出現了,更多的內容。很值得一看。

可惜的是,國內重視資安的依然只有政府機關。在這個全球化複雜化的貧富不均狀況下,將來的天災/人禍/戰爭一定有資訊安全的份,到時候可是破巢之下無完卵,不重視資訊安全的損失絕對會超乎想像。

2009年9月8日 星期二

UBUNTU 9.04上安裝VMWARE Player的重點

最近會空閒下來,為了要學滲透測試,下載backtrack來使用。發現用vmplayer配合著用還滿方便的,連安裝都省了,比livecd還快。
想著想著,腦筋就動到我那台eeepc上,想要把backtrack裝到eeepc上頭就可以自由行動(warmotorcycling?)
但是由於eeepc沒有光碟機
所以改採usb開機的方式製作,不過弄了兩天,backtrack3版跟4版的livecd始終無法在eeepc跟另一部hp的筆電上以USB開機的live方式進入kde
只有pc上vmplayer的backtrack3版跟4版都活的好好的。
只好在eeepc上也採用vmplayer。
不過.......
下載了vmplayer的rpm,在eeepc上安裝也是慘遭失敗......

又弄了一天,還是在ubuntu的官網上找到解答
原來......
我還活在以前textmode的linux時代
下載了.rpm的檔案弄老半天
原來,要下載bundle版的程式,自然就有視窗模式的安裝
1.sudo aptitude install build-essential linux-headers-`uname -r`
2.gksudo bash ./VMware-Player-2.5.2-156735.i386.bundle
(以2.5.2版為例)
浪費了四天的時間,笨蛋特此留念。